HMAC Generátor

Generujte hash-based message authentication kódy bezpečně.

Podíl:

Bezplatný HMAC generátor online

Vytvořte kryptografické autentizační kódy zpráv s více algoritmy

Náš bezplatný HMAC generátor vytváří Hash-based Message Authentication Codes pomocí průmyslově standardních algoritmů (SHA-256, SHA-384, SHA-512, SHA-1). HMAC poskytuje integritu dat i autentizaci zpráv — zajišťuje, že data nebyla pozměněna, a ověřuje identitu odesílatele. Generujte HMAC ve formátu hex nebo Base64 pomocí Web Crypto API pro bezpečné zpracování v prohlížeči.

🔐 Co je HMAC?

HMAC (Hash-based Message Authentication Code) je kryptografický mechanismus definovaný v RFC 2104, který kombinuje hashovací funkci s tajným klíčem pro vytvoření autentizačního kódu zprávy. Na rozdíl od jednoduchého hashe (jako SHA-256 zprávy) HMAC používá sdílený tajný klíč — což znamená, že pouze strany, které znají klíč, mohou generovat nebo ověřit kód. HMAC je široce používán v autentizaci API (AWS, Stripe), ověřování webhooků, podepisování JWT a bezpečné komunikaci.

🛠️ Jak vygenerovat HMAC

  1. 1 Zadejte zprávu, kterou chcete autentizovat — může to být jakýkoli text, JSON payload nebo datový řetězec.
  2. 2 Zadejte váš tajný klíč — tento sdílený klíč musí být znám oběma stranám.
  3. 3 Vyberte hashovací algoritmus (SHA-256 doporučen pro většinu aplikací, SHA-512 pro maximální bezpečnost).
  4. 4 Zvolte výstupní formát: Hexadecimální (běžný v API) nebo Base64 (kompaktnější).
  5. 5 Klikněte na 'Generovat HMAC' pro vytvoření autentizačního kódu pomocí Web Crypto API.

✨ Klíčové funkce

Více hashovacích algoritmů

Podpora pro SHA-256, SHA-384, SHA-512 a SHA-1. Vyberte algoritmus odpovídající bezpečnostním požadavkům vaší aplikace.

Výstup Hex a Base64

Generujte HMAC v hexadecimálním formátu (běžný v API podpisech) nebo Base64 formátu (kompaktnější) podle vašeho případu použití.

Web Crypto API

Používá vestavěné Web Crypto API prohlížeče pro kryptograficky bezpečné generování HMAC — bez externích knihoven.

🎯 Běžné případy použití

🌐 Autentizace API

Generujte HMAC podpisy pro autentizaci API požadavků. Služby jako AWS, Stripe a Shopify používají HMAC k ověření, že požadavky pocházejí od autorizovaných stran.

🔔 Ověření webhooků

Ověřujte příchozí webhooky od služeb jako GitHub, Stripe a Twilio. Tyto služby podepisují payloady webhooků pomocí HMAC.

🛡️ Integrita dat

Zajistěte, aby data nebyla pozměněna během přenosu nebo ukládání. Generujte HMAC při odesílání dat a ověřte jej při příjmu.

🔑 Podepisování JWT

Algoritmy HMAC-SHA (HS256, HS384, HS512) jsou nejběžnější metody podepisování JWT. Pochopte HMAC pro ladění a validaci JWT podpisů.

💡 Osvědčené postupy HMAC

  • Používejte SHA-256 nebo SHA-512 pro nové aplikace — vyhněte se SHA-1, protože má známé slabiny.
  • Používejte klíč alespoň tak dlouhý jako výstup hashe — 256 bitů (32 bajtů) pro SHA-256, 512 bitů (64 bajtů) pro SHA-512.
  • Nikdy neznovupoužívejte HMAC klíče napříč různými aplikacemi — každá služba by měla mít svůj unikátní klíč.
  • Při ověřování HMAC používejte porovnání s konstantním časem pro prevenci útoků časováním.
  • Zahrňte časová razítka nebo nonce do HMAC zpráv pro prevenci replay útoků.
  • Ukládejte tajné klíče bezpečně pomocí proměnných prostředí nebo správců tajemství.

❓ Často kladené otázky

Jaký je rozdíl mezi HMAC a běžným hashem?

Běžný hash (jako SHA-256) poskytuje pouze integritu — kdokoli jej může vypočítat. HMAC kombinuje hash s tajným klíčem, čímž poskytuje integritu I autenticitu — pouze strany znající tajný klíč mohou HMAC generovat nebo ověřit.

Který HMAC algoritmus mám použít?

SHA-256 (HMAC-SHA256) je nejpoužívanější a doporučený pro většinu aplikací. SHA-512 poskytuje silnější bezpečnost. SHA-384 nabízí střední cestu. Vyhněte se SHA-1 pro nové aplikace.

Je HMAC-SHA1 stále bezpečný?

Ano, HMAC-SHA1 je stále považován za kryptograficky bezpečný, protože bezpečnost HMAC závisí na klíči, ne jen na hashovací funkci. Pro nové aplikace však používejte HMAC-SHA256 nebo HMAC-SHA512.

Jak se HMAC používá v autentizaci API?

V autentizaci API klient vytvoří HMAC obsahu požadavku (URL, hlavičky, tělo, časové razítko) pomocí sdíleného tajného klíče a zahrne jej jako hlavičku. Server nezávisle vypočítá stejný HMAC a porovná jej.

Je můj tajný klíč v bezpečí při použití tohoto nástroje?

Ano. Veškeré generování HMAC probíhá výhradně ve vašem prohlížeči pomocí Web Crypto API. Váš tajný klíč a data zprávy nikdy nejsou odesílány na žádný server.